Вразливість Stored XSS у плагіні Royal Addons для Elementor на WordPress
Вразливість Stored XSS у плагіні Royal Addons для Elementor дозволяє впроваджувати шкідливі скрипти через Instagram Feed widget. Рекомендується оновлення та перевірка безпеки.
- CVSS
- 6.4 MEDIUM
- EPSS
- 20.46%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін Royal Addons для Elementor у WordPress має вразливість збереженого міжсайтового скриптингу (Stored XSS) через налаштування Instagram Feed widget 'instagram_follow_text' у версіях до 1.7.1056 включно. Атакуючі з рівнем доступу Contributor і вище можуть впроваджувати шкідливі скрипти, які виконуються при перегляді сторінок.
Бізнес-вплив
Ця вразливість дозволяє автентифікованим користувачам із правами Contributor і вище впроваджувати шкідливий код, що може призвести до компрометації сесій користувачів, викрадення даних або інших атак через браузер. Власники сайтів повинні враховувати ризики для безпеки користувачів і репутації, особливо якщо використовується Instagram Feed widget з налаштованим токеном доступу.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна Royal Addons для Elementor та застосувати їх, якщо доступні. Якщо оновлення відсутні, обмежте доступ до функції Instagram Feed widget, перевірте конфігурації та журнали на ознаки експлуатації, а також розгляньте можливість тимчасового відключення цього віджета для зниження ризику.